Una vulnerabilidad de seguridad en macOS permite que un atacante acceda de forma remota a una Mac sin contar con credenciales válidas. Apple ya publicó una actualización para corregir el problema y especialistas en ciberseguridad confirmaron que la falla se utiliza en ataques reales.
El problema, identificado como CVE-2026-65400, afecta a Compartir pantalla, una función incluida de forma nativa en macOS que permite acceder y controlar otra computadora a través de una red. Los ataques detectados hasta ahora tuvieron como objetivo equipos que mantenían el puerto 5900 accesible desde Internet.
En los casos reportados, los atacantes consiguieron privilegios de administrador root e instalaron software destinado a utilizar los recursos de las computadoras para minar la criptomoneda Monero. La cantidad de víctimas y los responsables de la campaña todavía no fueron informados.
Apple distribuyó el parche el 6 de agosto para las versiones más recientes de macOS Tahoe, Sequoia y Sonoma.
Cómo funciona la falla que permite acceder a una Mac sin contraseña
Compartir pantalla permite ver y controlar de manera remota el escritorio de una Mac. Para las conexiones mediante VNC utiliza habitualmente el puerto TCP 5900, por lo que puede convertirse en un punto de entrada cuando ese servicio queda accesible desde Internet.
Según Apple, CVE-2026-65400 se originó en un problema durante el proceso de autenticación. Una gestión incorrecta del estado de la conexión podía hacer que un atacante presente en la red consiguiera autenticarse sin proporcionar credenciales válidas. La compañía modificó ese mecanismo para exigir una validación correcta de los datos de acceso.
El riesgo tiene una característica especialmente relevante: Compartir pantalla forma parte del propio sistema operativo. El usuario no necesita haber descargado una aplicación desconocida o un programa malicioso para que la función exista en su computadora.
El escenario de explotación confirmado hasta ahora es más específico. El Centro Nacional de Ciberseguridad de Países Bajos, NCSC, informó que detectó ataques contra varios sistemas cuyo puerto 5900 podía alcanzarse directamente desde Internet.
Los ataques ya consiguieron acceso root a las computadoras
La alerta del NCSC fue actualizada el 12 de agosto, cuando el organismo confirmó dos datos que elevaron el nivel de riesgo: ya existe código público capaz de explotar la vulnerabilidad y se registraron ataques reales contra sistemas vulnerables.
En todos los incidentes comunicados al organismo neerlandés, los intrusos consiguieron acceso root, el nivel de privilegios más alto del sistema, e instalaron un minero de Monero.
Este tipo de programa utiliza procesador y otros recursos de la computadora para generar criptomonedas para el atacante. Su presencia puede provocar un incremento del consumo de recursos y degradar el rendimiento del equipo.
Hasta el momento, las autoridades no informaron cuántas Mac fueron comprometidas, cuándo comenzaron los ataques ni quién está detrás de la campaña. Tampoco existen datos oficiales que permitan atribuir la actividad a un grupo específico.
Cómo saber si una Mac está protegida contra CVE-2026-65400
Apple corrigió la vulnerabilidad en tres actualizaciones publicadas el 6 de agosto. Las versiones que incluyen la solución son:
- macOS Tahoe 26.6.1
- macOS Sequoia 15.7.9
- macOS Sonoma 14.8.9
Para comprobar qué versión tiene instalada una computadora, hay que presionar el menú Apple , ubicado en la esquina superior izquierda de la pantalla, y elegir Acerca de esta Mac. Allí aparece el nombre y el número de versión de macOS.
Si el equipo todavía utiliza una versión anterior dentro de alguna de esas ramas, la actualización puede buscarse desde:
Configuración del Sistema ► General ► Actualización de software.
La recomendación es instalar el parche cuanto antes, especialmente en computadoras que utilizan funciones de acceso remoto.
Cómo desactivar Compartir pantalla en macOS
Los usuarios que no necesiten controlar su Mac de manera remota también pueden desactivar Compartir pantalla.
Apple indica que la opción se encuentra en: Configuración del Sistema ► General ► Compartir ► Compartir pantalla. Desde allí alcanza con desactivar la función.
En redes domésticas o empresariales también conviene revisar que el router o firewall no mantenga una regla que exponga directamente el puerto TCP 5900 de la Mac hacia Internet. Ese fue precisamente el escenario observado en los sistemas comprometidos que informó el NCSC.
Quienes necesiten Compartir pantalla pueden mantener la función activa después de instalar la actualización de seguridad y revisar la configuración de acceso remoto. En equipos administrados por una empresa, esta comprobación debería quedar a cargo del responsable de sistemas.
